CVE-2026-42588
Apache ActiveMQ Broker, Apache ActiveMQ All, Apache ActiveMQ: Удаленное выполнение кода через Jolokia addNetworkConnector
- Опубликовано
- 1 июн. 2026 г.
- Обновлено
- 2 июн. 2026 г.
- Назначение CNA
- apache
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:NНизкий · следующие 30 дней
- Процентиль
- 52,7 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Некорректная проверка входных данных, некорректный контроль генерации кода (внедрение кода) в Apache ActiveMQ Broker, Apache ActiveMQ All, Apache ActiveMQ. Apache ActiveMQ Classic предоставляет доступ к мосту Jolokia JMX-HTTP через /api/jolokia/ в веб-консоли. Политика доступа Jolokia по умолчанию разрешает выполнение операций exec для всех MBean ActiveMQ (org.apache.activemq:*), включая BrokerService.addNetworkConnector(String). Аутентифицированный злоумышленник может выполнить эти операции с помощью специально созданного discovery URI, который активирует параметр brokerConfig транспорта VM с использованием URL "masterslave:// ", что может позволить загрузить контекст приложения Spring XML с помощью ResourceXmlApplicationContext. Поскольку ResourceXmlApplicationContext от Spring создаёт все singleton-бины до того, как BrokerService проверит конфигурацию, произвольное выполнение кода происходит в JVM брокера через фабричные методы бинов, такие как Runtime.exec(). Эта проблема затрагивает Apache ActiveMQ Broker: до 5.19.7, с 6.0.0 до 6.2.6; Apache ActiveMQ All: до 5.19.7, с 6.0.0 до 6.2.6; Apache ActiveMQ: до 5.19.7, с 6.0.0 до 6.2.6. Пользователям рекомендуется обновиться до версии 5.19.7 или 6.2.6, которая устраняет эту проблему.
Источники
5- apache-activemq-rce-researchИсследования
Apache ActiveMQ Classic RCE исследование: CVE-2026-34197 / CVE-2026-42588 цепочка обхода + результаты аудита hardened-6.2.6 + сравнение с Crowdfense
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.